אירועי כופרה כמעט אף פעם לא מתחילים בהודעת הכופר. עד שהקבצים מוצפנים, התוקפים נמצאים ברשת כבר זמן מה, השיגו הרשאות מנהל ולעיתים קרובות העתיקו מידע. לכן השעות הראשונות אחרי הגילוי עוסקות בהבנה ובשליטה במצב שהתפתח הרחק מהעין.

זוהי הכוונה כללית, ואינה תחליף לליווי מקצועי שמותאם לסביבה שלכם.

לייצב בלי להשמיד ראיות

  • נתקו מערכות שנפגעו מהרשת במקום לכבות אותן; הזיכרון והתהליכים הפעילים עשויים להכיל ראיות חשובות.
  • אל תמחקו, אל תתקינו מחדש ואל תשחזרו מערכות עדיין. שחזור לסביבה פרוצה עלול להוביל להדבקה חוזרת.
  • שמרו לוגים מחומות אש, VPN, ספקי זהויות, כלי הגנת תחנות קצה ושירותי ענן לפני שמגבלות השמירה ימחקו אותם.
  • הגנו על הגיבויים: נתקו אותם ובדקו את תקינותם לפני שאתם נשענים עליהם.

להניח שהזהויות נפרצו

רוב מבצעי הכופרה נשענים על הרשאות מנהל גנובות. תכננו החלפת סיסמאות ממכשירים נקיים, תעדפו חשבונות מוגברי הרשאות וחשבונות שירות, וקחו בחשבון שהתוקפים עשויים לעקוב אחרי הדוא״ל והצ׳אט הפנימיים. השתמשו בערוץ תקשורת חלופי לצוות התגובה.

לקבוע היקף לפני פעולה רחבה

בלימה שמסלקת את התוקף ממקום אחד ומשאירה אחיזות אחרות עלולה להתריע בפניו ולגרום לנזק נוסף. החוקרים צריכים לזהות במהירות את נקודת החדירה, מנגנוני ההתמדה, המערכות שנפגעו והאם מידע הוצא, ורק אז לבלום באופן מתואם.

להכניס לחדר את האנשים הנכונים

  • מקבל החלטות בהנהלה, עם סמכות על התפעול ועל ההוצאות.
  • ייעוץ משפטי, לטיפול בחובות דיווח, בחיסיון ובשאלות רגולטוריות.
  • חברת ביטוח הסייבר, אם יש פוליסה; פוליסות רבות מגדירות צעדים נדרשים וספקים מאושרים.
  • דוברות, להכנת מסרים מדויקים לעובדים, ללקוחות ולשותפים.
  • מובילים טכניים מה-IT, מהאבטחה ומהמערכות העסקיות הקריטיות.

להחליט על בסיס עובדות

הלחץ לפעול מיד הוא עצום. נהלו יומן אירוע וציר זמן אחד, קבעו קצב קבוע לקבלת החלטות, והפרידו בין מה שידוע לבין מה שמשוער. שאלות כמו סדר ההתאוששות, דיווח חיצוני ומגע עם התוקפים מחייבות החלטות מושכלות ומתועדות.

להתכונן לפני שזה קורה

כמעט כל אחת מהנקודות האלה קלה יותר עם הכנה מוקדמת: תוכנית תגובה עם תפקידים ברורים, תרחיש תגובה לכופרה, גיבויים לא מקוונים שנבדקו, לוגים מרוכזים עם תקופת שמירה מספקת וצוות משבר מתורגל. תרגיל שולחן הוא אחת הדרכים המשתלמות ביותר לגלות את הפערים.

תחום התגובה לאירועים של SecureTech מלווה את שני הרגעים: מוכנות לפני האירוע, כולל תרגילי שולחן, ותגובה מעשית כשהוא מתרחש.